הפגיעות היא הרצת קוד בשתי פונקציות עזר בליבת לינוקס: xfs_reflink_fill_cow_hole ו-xfs_reflink_fill_delalloc . כאשר פונקציות אלו מבצעות נעילה ומנעילה של נעילת ה-inode (ILOCK) לצורך קבלת טרנזקציה, המיפויים של ה-data fork וה-CoW fork יכולים להפוך למיושנים . למרות שמיפוי ה-CoW fork מתרענן באמצעות xfs_find_trim_cow_extent, מיפוי ה-data fork אינו מתרענן לפני פעולת הכתיבה הבאה . משמעות הדבר היא שכתיבה בו-זמנית יכולה לעקוף את תהליך ההעתקה-בעת-כתיבה ולשנות ישירות בלוקים משותפים שהתוקף אינו אמור להיות מסוגל לכתוב אליהם .
משתמש מקומי חסר הרשאות יכול לנצל זאת כדי לכתוב לכל קובץ שהוא יכול לקרוא, כולל קבצי מערכת מוגנים כמו /etc/passwd, /etc/shadow, או קבצי authorized_keys של SSH. ניצול הפרצה עובד גם על מערכות עם SELinux במצב אכיפה (Enforcing) . חשוב לציין שהשינוי בדיסק שורד גם אתחול מערכת .
הפגיעות הוכנסה לקוד בגרסה 4.11 של ליבת לינוקס (פברואר 2017) ב-commit 3c68d44a2b49 וקיימת בכל גרסאות הליבה הראשיות והיציבות מאז . התנאי לניצול הוא שלמערכת הקבצים XFS תהיה תכונת reflink מופעלת. תכונה זו הפכה לברירת המחדל של mkfs.xfs מאז 2019, ולכן רוב כרכי ה-XFS המודרניים פגיעים .
על פי Qualys ו-CERT-EU, ההפצות הבאות אומתו ישירות כפגיעות :
הפצות אחרות המשתמשות בליבות בטווח הפגיע כמובן פגיעות גם הן, כולל דביאן, ארץ' לינוקס, רוקי לינוקס, אלמה-לינוקס ומערכות משובצות מחשב .
עדכון ליבה מיידי הוא התיקון האמין היחיד. אין פתרונות עוקפים משמעותיים — הפגיעות אינה דורשת תצורה חריגה, לא ניתנת לחסימה על ידי SELinux, ואינה מייצרת רישומים בליבת המערכת במהלך ניצול . הפתרון החלקי היחיד הוא הגבלת גישת כתיבה ישירה (direct-I/O) לכרכי XFS במערכות הפגיעות עד להשלמת העדכון .
התיקון בליבת לינוקס הראשית מוזג ב-16 ביולי 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . התיקון מרענן את מיפוי ה-data fork על ידי קריאה חוזרת שלו כאשר מונה הרצף (sequence counter) משתנה במהלך מחזור ה-ILOCK, ובכך מונע שימוש במיפויים מיושנים לכתיבה הבאה .
ארגונים המשתמשים במערכות לינוקס פגיעות צריכים ליישם עדכוני אבטחה מספקיהם מיד ולהפעיל מחדש כדי להבטיח שהליבה המתוקנת פעילה . מכיוון שהפגיעות משפיעה על בסיס מותקן כה רחב והיא ניתנת לניצול אמין ללא הרשאות מיוחדות, היא מהווה סיכון קריטי לכל סביבת לינוקס מרובת משתמשים (multitenant).